Pagina 1 di 1

Maledetto worm services.exe

MessaggioInviato: gio ott 21, 2010 9:23 pm
da helpsos
Ragà ho cercato guide ho anche seguito i consigli su sto forum ma nada posto il log di hijackthis help me pls... se provo ad eliminà il file con un programma "KILLBOX" mi esce la finestra di shoutdown con il conto alla rovescia di 60 secondi... ps:" il virus me lo segnala nel log solo in running processes perché anche no giu come a tutti " =( grazie in anticipo per le risposte


Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 22.22.47, on 21/10/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.17023)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\acs.exe
C:\Programmi\a-squared Free\a2service.exe
C:\WINDOWS\services.exe
C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\system32\ChgService.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Google\Update\GoogleUpdate.exe
C:\Programmi\Nakido\nakido.exe
C:\WINDOWS\system32\tcpsvcs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\TODDSrv.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\Toshiba\Windows Utilities\Hotkey.exe
C:\Programmi\TOSHIBA\ConfigFree\NDSTray.exe
C:\Programmi\TOSHIBA\Touch and Launch\PadExe.exe
C:\Programmi\TOSHIBA\TOSHIBA Direct Disc Writer\ddwmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\Programmi\DivX\DivX Update\DivXUpdate.exe
C:\DOCUME~1\Tilde\IMPOST~1\Temp\csrss.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\WINDOWS\system32\msiexec.exe
C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource= ... =CT2567691
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\fservice.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: dsWebAllowBHO Class - {2F85D76C-0569-466F-A488-493E6BD0E955} - C:\Programmi\Windows Desktop Search\dsWebAllow.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: MegaIEMn - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Programmi\Megaupload\Mega Manager\MegaIEMn.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Veoh Video Compass - {52836EB0-631A-47B1-94A6-61F9D9112DAE} - C:\Programmi\Veoh Networks\Veoh Video Compass\SearchRecsPlugin.dll
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [Toshiba Hotkey Utility] "C:\Programmi\Toshiba\Windows Utilities\Hotkey.exe" /lang IT
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe
O4 - HKLM\..\Run: [SmoothView] C:\Programmi\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe
O4 - HKLM\..\Run: [PadTouch] C:\Programmi\TOSHIBA\Touch and Launch\PadExe.exe
O4 - HKLM\..\Run: [DDWMon] C:\Programmi\TOSHIBA\TOSHIBA Direct Disc Writer\\ddwmon.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [DivXUpdate] "C:\Programmi\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
O4 - HKLM\..\Run: [COM+ System Application] C:\DOCUME~1\Tilde\IMPOST~1\Temp\csrss.exe
O4 - HKLM\..\Run: [RunDLL32] C:\WINDOWS\system32\srv32.exe
O4 - HKLM\..\Run: [Cerberus] C:\WINDOWS\system32\winlogone.exe.exe
O4 - HKLM\..\RunServices: [RunDLL32] C:\WINDOWS\system32\srv32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [TOSCDSPD] C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe
O4 - HKCU\..\Run: [swwgwuq] "c:\documents and settings\tilde\impostazioni locali\dati applicazioni\swwgwuq.exe" swwgwuq
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Tilde\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [athdobu] "c:\documents and settings\tilde\impostazioni locali\dati applicazioni\athdobu.exe" athdobu
O4 - HKCU\..\Run: [Cerberus] C:\WINDOWS\system32\winlogone.exe.exe
O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\Shockwave 11\SwHelper_1150596.exe -Update -1150596 -"Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.30; InfoPath.1; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)" -"http://www.miniclip.com/games/euro-cup-soccer-2008/en/"
O4 - HKLM\..\Policies\Explorer\Run: [DirectX For Microsoft® Windows] C:\WINDOWS\system32\fservice.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/ms ... b56986.cab
O16 - DPF: {4A85DBE0-BFB2-4119-8401-186A7C6EB653} - http://messenger.zone.msn.com/Messenger ... 109791.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/re ... NPUpld.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-U ... E_UNO1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windows ... 0846971392
O16 - DPF: {6D2EF4B4-CB62-4C0B-85F3-B79C236D702C} (ContactExtractor Class) - http://www.facebook.com/controls/contactx.dll
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microso ... 0925037265
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b56907.cab
O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx2.hotmail.com/mail/w4/pr01/ph ... NPUpld.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/Mi ... b56986.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: Servizio di configurazione Atheros (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: Change Modem Device Service - Unknown owner - C:\WINDOWS\system32\ChgService.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: Nakido - Nakido - C:\Programmi\Nakido\nakido.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\WINDOWS\system32\GameMon.des.exe (file missing)
O23 - Service: TOSHIBA Optical Disc Drive Service (TODDSrv) - TOSHIBA Corporation - C:\WINDOWS\system32\TODDSrv.exe


Inserito tag MEMO al log di hijackthis by The Doctor [;)]

Re: Maledetto worm services.exe

MessaggioInviato: ven ott 22, 2010 4:45 am
da crazy.cat
E l'antivirus che fine ha fatto?
Hai solo questi problemi visibili e chissà quanti altri invisibili. Rifai la scansione con hijackthis, selezioni le caselle di queste righe e premi fix checked per eliminarle.
helpsos ha scritto:F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\fservice.exe
O4 - HKLM\..\Run: [COM+ System Application] C:\DOCUME~1\Tilde\IMPOST~1\Temp\csrss.exe
O4 - HKLM\..\Run: [RunDLL32] C:\WINDOWS\system32\srv32.exe
O4 - HKLM\..\Run: [Cerberus] C:\WINDOWS\system32\winlogone.exe.exe
O4 - HKLM\..\RunServices: [RunDLL32] C:\WINDOWS\system32\srv32.exe
O4 - HKCU\..\Run: [swwgwuq] "c:\documents and settings\tilde\impostazioni locali\dati applicazioni\swwgwuq.exe" swwgwuq
O4 - HKCU\..\Run: [athdobu] "c:\documents and settings\tilde\impostazioni locali\dati applicazioni\athdobu.exe" athdobu
O4 - HKCU\..\Run: [Cerberus] C:\WINDOWS\system32\winlogone.exe.exe
O4 - HKLM\..\Policies\Explorer\Run: [DirectX For Microsoft® Windows] C:\WINDOWS\system32\fservice.exe

scaricati avira rescue cd e fai una scansione completa del pc.
Poi al riavvio installa avast e malwarebytes fai una seconda scansione per ripulire quello che è rimasto.

Conosci questo programma?
O23 - Service: Nakido - Nakido - C:\Programmi\Nakido\nakido.exe

Re: Maledetto worm services.exe

MessaggioInviato: ven ott 22, 2010 4:48 am
da The Doctor
Ciao e benvenuto, per allegare correttamente i LOG e non solo ti consiglio di leggere [!!!] Allegare contenuti alle discussioni - nuovo tag [MEMO] [;)]

Re: Maledetto worm services.exe

MessaggioInviato: sab nov 27, 2010 6:04 am
da alexa roberts
Usare un programma come Malwarebytes. Se è possibile utilizzare un CD o DVD di avvio di Windows e il programma antivirus: è questo il modo migliore . Check http://www.file.net/it/processo/services.exe.html per maggiori informazioni su services.exe

Re: Maledetto worm services.exe

MessaggioInviato: sab nov 27, 2010 3:11 pm
da hashcat
crazy.cat ha scritto:E l'antivirus che fine ha fatto?
Hai solo questi problemi visibili e chissà quanti altri invisibili. Rifai la scansione con hijackthis, selezioni le caselle di queste righe e premi fix checked per eliminarle.
helpsos ha scritto:F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\fservice.exe
O4 - HKLM\..\Run: [COM+ System Application] C:\DOCUME~1\Tilde\IMPOST~1\Temp\csrss.exe
O4 - HKLM\..\Run: [RunDLL32] C:\WINDOWS\system32\srv32.exe
O4 - HKLM\..\Run: [Cerberus] C:\WINDOWS\system32\winlogone.exe.exe
O4 - HKLM\..\RunServices: [RunDLL32] C:\WINDOWS\system32\srv32.exe
O4 - HKCU\..\Run: [swwgwuq] "c:\documents and settings\tilde\impostazioni locali\dati applicazioni\swwgwuq.exe" swwgwuq
O4 - HKCU\..\Run: [athdobu] "c:\documents and settings\tilde\impostazioni locali\dati applicazioni\athdobu.exe" athdobu
O4 - HKCU\..\Run: [Cerberus] C:\WINDOWS\system32\winlogone.exe.exe
O4 - HKLM\..\Policies\Explorer\Run: [DirectX For Microsoft® Windows] C:\WINDOWS\system32\fservice.exe

scaricati avira rescue cd e fai una scansione completa del pc.
Poi al riavvio installa avast e malwarebytes fai una seconda scansione per ripulire quello che è rimasto.

Conosci questo programma?
O23 - Service: Nakido - Nakido - C:\Programmi\Nakido\nakido.exe

Oltre alle voci indicate come nocive da crazy.cat ci sono anche queste:
Codice: Seleziona tutto
C:\WINDOWS\services.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource= ... =CT2567691
C:\DOCUME~1\Tilde\IMPOST~1\Temp\csrss.exe

Inoltre visto che sul tuo computer è installato il backdoor prorat ti consiglio di installare un firewall o staccare la rete internet quando non la usi.
Scaricati the avenger da quì (è stato rinominato in sup3rp1pp0):
http://dl.dropbox.com/u/13391898/sup3rp1pp0.exe
Avvialo, copia lo script all'interno e poi premi execute:
Immagine
SCRIPT:
Codice: Seleziona tutto
Files to delete:
C:\WINDOWS\system32\fservice.exe
C:\WINDOWS\system32\srv32.exe
C:\WINDOWS\system32\winlogone.exe.exe
C:\documents and settings\tilde\impostazioni locali\dati applicazioni\swwgwuq.exe
C:\documents and settings\tilde\impostazioni locali\dati applicazioni\athdobu.exe
C:\WINDOWS\services.exe
C:\documents and settings\tilde\impostazioni locali\Temp\csrss.exe
Registry values to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | Cerberus
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | RunDLL32
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | COM+ System Application
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | DirectX For Microsoft® Windows

Se ti dice che non riesce ad eseguire lo script cancellalo, incollalo nuovamente nella finestra e prova finché non funziona.

Re: Maledetto worm services.exe

MessaggioInviato: sab nov 27, 2010 3:27 pm
da Sabbb
Bravo hashcat [^] ,gli hai fatto pure un minivideo.Bell'iniziativa.!

Re: Maledetto worm services.exe

MessaggioInviato: sab nov 27, 2010 8:52 pm
da FDAC
P.S. La nuova versione di Avenger ha un problema che si presenta abbastanza di frequente, quando tenti di eseguire lo script ottieni questo messaggio di errore:

Error: invalid script. Avalid script must begin with a command directive.
Aborting execution!


In questo caso prova a cancellare e riscrivere la prima riga dello script e poi a rieseguirlo.

Scusate l'intromissione :)

Re: Maledetto worm services.exe

MessaggioInviato: dom nov 28, 2010 9:26 pm
da hashcat
helpsos ha scritto:grazie in anticipo per le risposte

Come và col computer?